PHPMailer 安全性問題對 CMS 的影響,你該了解的事
PHPMailer 出現遠端執行程式碼的漏洞,可以透過不乾淨的寄件者 Email 位置攻擊,植入遠端程式碼,三個主流的 CMS 系統包含 Drupal、Joomla、WordPress,都可能受到此弱點影響
在 Drupal.org 官方公告說明裡,明確表示 Drupal 本身並未受到此弱點影響,除非使用者在系統中直接使用 PHPMailer 函式庫,這是由於 Drupal 並未內建 PHPMailer ,通常使用預設的 PHP mail() 指令。
除了 Drupal 外,還包含了 Joomla 與 Wordpress。我們追查了這兩個系統的原始碼,相較於 Drupal 未直接於核心納入 PHPMailer 函式庫,Joomla與 Wordpress確實都分別在其核心程式碼內,直接使用了 PHPMailer 函式庫。
然而使用者依然沒有立即性的危險,Joomla 的官方公告明確告知,在使用信件地址時,本身也做過驗證,確認地址的正確性,而 Joomla 也將會在 3.7 版推出時,一併更新 PHPMailer 函式庫,現階段不需要立即採取任何修正措施。
Wordpress 雖然沒有查到任何正式的官方公告,但官方已在最快時間為核心程式作出相應的修正。Mark Maunder 的文章中談到此問題也提到,如果沒有自行開發的外掛或版型有直接使用到 PHPMailer 函式庫,便毋須緊張。
